🐉 Китайские группы атакуют через Azure Blob Storage и никто не замечает — 2 июня 2026 г. в 10:00:12.106
🐉 Китайские группы атакуют через Azure Blob Storage и никто не замечает Привет! Seqrite Labs задокументировали Operation Dragon Weave - кампанию против правительственных и технологических организаций в Чехии и Тайване. Интересна не столько цель сколько способ C2-коммуникации. 👨💻 Заход через спир-фишинг с ZIP-архивом. Внутри либо LNK-файл под видом PDF который запускает PowerShell, либо просто бинарник. Оба пути ведут к одному: DLL side-loading через UnityPlayer.dll, Rust-загрузчик RUSTCLOAK, и финальный пейлоад AZUREVEIL. Перед запуском загрузчик проверяет что не попал в песочницу. ⚙️ AZUREVEIL не общается с C2 напрямую. Атакующий и заражённая машина оба пишут в один Azure Blob Storage контейнер и читают из него. Для защитных систем это выглядит как обычный корпоративный трафик к Microsoft - тому же сервису который используют тысячи легитимных компаний. Заблокировать это без последствий для бизнеса практически невозможно. 🔎 Параллельно ESET опубликовали отчёт по активности китайских групп с октября 2025 по март 2026. Несколько ранее неизвестных кластеров, новые тулкиты, цели в Европе, Азии и Южной Америке. Одна из групп NegativeGlimmer за прошлый год взломала минимум 70 правительственных и инфраструктурных организаций в 37 странах. P.S. Использование легитимных облачных сервисов как C2 это уже тренд: здесь Azure, в других кампаниях Google Calendar, Solana, Telegram. Блокировать по домену больше не работает. #attack #Infosec #socialengeering 👍 Белый хакер

